CVE-2026-51990: удалённое выполнение кода через Sogou Input Method
Уязвимость CVE-2026-51990 в Sogou Input Method для Windows позволяет удаленно выполнять код с привилегиями вошедшего в систему пользователя. Эксплойт объединяет недостатки в обработчике пользовательского протокола sgbiz:, приложении конфигурации SGMyInput.exe и встроенном браузере Chromium.
Эксплуатация обработчика протокола
Обработчик протокола biz_helper.exe проверяет исполняемый файл, указанный параметром module, но не контролирует сопутствующий аргумент param. Это позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.
Атака может запускать SGMyInput.exe с параметром -page=skincenter и вредоносным параметром -url. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого.
Устаревший Chromium без песочницы
Веб-представление использует CEF 80 с Chromium 80.0.3987.163. Для этой версии в течение многих лет не выпускались обновления информационной безопасности. Кроме того, Chromium работает с отключенной песочницей, а дополнительные средства защиты браузера также отключены.
В результате вредоносная страница может эксплуатировать известные уязвимости V8 и получить выполнение кода после того, как пользователь перейдет по специально сформированной ссылке.
Цепочка атаки UNC3569
Было замечено, что UNC3569 использовала эту цепочку с помощью JavaScript-эксплойта для CVE-2021-38003, уязвимости V8, связанной с путаницей типов.
Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 Map, изменял исполняемую память WebAssembly и запускал шелл-код. Затем шелл-код загружал из инфраструктуры Alibaba Cloud следующие компоненты:
7z.exe;- троянизированную
7z.dll; - зашифрованную полезную нагрузку.
Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик. Он использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.
Финальная полезная нагрузка GRAYRABBIT
Финальной полезной нагрузкой был GRAYRABBIT, бэкдор для x64. Он поддерживает следующие функции:
- обмен данными по необработанному TCP на порту 443 с использованием шифрования RC4 и статического ключа;
- автоматическое восстановление соединения;
- сбор сведений об узле и пользователе;
- передачу файлов;
- рефлексивную загрузку дополнительных модулей, полученных от сервера управления.
Исправление уязвимости
Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498. В обновленной версии пользовательские URL ограничены протоколом HTTPS и списком разрешенных доменов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



